
CVE-2023-22515 用スキャナー - Atlassian Confluence のアクセス制御の不備(Broken Access Control)の脆弱性
これは、CVE-2023-22515 用のシンプルなスキャナです。CVE-2023-22515 は、Atlassian Confluence Data Center および Server における重大な脆弱性で、現在、脅威アクターによって「不正な Confluence 管理者アカウントを作成し、Confluence インスタンスにアクセスする」ために活発に悪用されています。この脆弱性は当初「権限昇格」の問題として説明されていましたが、Atlassian はその後、セキュリティアドバイザリ で分類を「アクセス制御の不備」に変更しました。
/server-info.action エンドポイントを利用してこの問題を引き起こしたことにも言及しており、これは Atlassian のアドバイザリで言及されているエンドポイントとは異なります。これは、ホストごとに最大 2 回の HTTP GET リクエストを実行し、その応答を分析することで、Atlassian Confluence の脆弱性状態を判定しようとするシンプルなスキャナです。
/server-info.action に対する GET リクエスト。応答コードを確認します。パッチの差分解析により、CVE-2023-22515 のパッチは /server-info.action エンドポイントを完全に削除することが分かりました。テスト中、このエンドポイントでは以下の動作が観察されました。
スキャナは、以下のバージョンの Atlassian Confluence Server に対して正常にテストされています。
このスクリプトは限られたバージョンの Atlassian Confluence Server に対してのみテストされているため、スキャナは、特に Confluence Data Center や未テストの Confluence Server のバージョンでは、完全に信頼できるとは限りません。
git clone https://github.com/ErikWynter/CVE-2023-22515-Scan.git
cd CVE-2023-22515-Scan
pip install -r requirements.txt
または:
pip3 install -r requirements.txt
usage: cve_2023_22515_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan Atlassian Confluence web instances for CVE-2023-22515
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
例:
python cve_2023_22515_scan.py -f urls.txt -o results
python cve_2023_22515_scan.py -t http://192.168.10.10,http://192.168.10.11 -o results`
likely vulnerable: ターゲットが脆弱なバージョンを実行している (またはバージョンを検出できなかった) 場合で、脆弱な /server-info.action エンドポイントにアクセスできる状態。likely not exploitable: ターゲットが脆弱なバージョンを実行しているが、/server-info.action エンドポイントにアクセスできない場合。おそらく修正済みであることを意味します。not vulnerable: ターゲットが脆弱なバージョンを実行していない場合、またはバージョンを検出できず、/server-info.action エンドポイントにもアクセスできなかった場合。unknown: /server-info.action エンドポイントへのアクセス中にエラーが発生したため、脆弱性ステータスを判定できなかった場合。cve_2023_22515_scan.json - スクリプトによって認識されたシステムについて、製品バージョン、脆弱性ステータス、その他の関連情報を含む JSON ファイル。内容例:[
{
"target_url": "http://192.168.91.202:8091",
"product": "Atlassian Confluence",
"version": "8.5.0",
"vulnerability_status": "likely vulnerable"
},
{
"target_url": "http://192.168.91.200:8090",
"product": "Atlassian Confluence",
"version": "8.4.3",
"vulnerability_status": "not vulnerable"
}
]
cve_2023_22515_scan.txt - 人間が読みやすい形式で結果をまとめたテキストファイル。コンソールに出力されるレポートと同じ内容です (ANSI カラーを除く)。内容例:http://192.168.91.202:8091 - Product: Atlassian Confluence Version: 8.5.0 - vulnerability status: likely vulnerable
http://192.168.91.200:8090 - Product: Atlassian Confluence Version: 8.4.3 - vulnerability status: not vulnerable
影響を受けるバージョンと修正済みバージョンの情報については、公式のセキュリティアドバイザリを参照してください。
